Problemi di accesso e visibilità del flusso di lavoro di AEM causati dalla configurazione ACL

In AEM, gli utenti possono perdere l’accesso ai modelli di flusso di lavoro, vedere flussi di lavoro che non dovrebbero visualizzare o non riuscire ad avviare flussi di lavoro quando il controllo degli accessi non viene applicato correttamente. Questi problemi sono in genere causati da ACL nei nodi runtime del flusso di lavoro in /var/workflow/models, regole di negazione eccessivamente ampie, restrizioni di rep:glob mancanti o richieste che fanno ancora riferimento a percorsi legacy di /etc/workflow/models. L’appartenenza a un gruppo può inoltre influire sulla visualizzazione dei flussi di lavoro personali o di tutti gli altri flussi di lavoro da parte degli utenti. Correggi l’ambito ACL, convalida il percorso del modello di flusso di lavoro e controlla le autorizzazioni valide in modo che la visibilità e l’esecuzione del flusso di lavoro corrispondano all’accesso previsto.

Descrizione description

Ambiente

  • Adobe Experience Manager as a Cloud Service
  • AEM Managed Services
  • Software Adobe Experience Manager On-Premise

Problema/Sintomi

  • Gli utenti non possono visualizzare i modelli di flusso di lavoro nella console Flusso di lavoro anche se appartengono a workflow-users o workflow-administrators.
  • Gli utenti visualizzano comunque i modelli di flusso di lavoro predefiniti, ad esempio InboxRequest, dopo l’applicazione delle regole di negazione.
  • Gli utenti possono attivare flussi di lavoro che non erano destinati a utilizzare.
  • Le richieste API non riescono con 400 Bad Request e Unknown workflow model with id /etc/workflow/models/....
  • I modelli di flusso di lavoro non vengono visualizzati nei selettori di autorizzazioni quando gli amministratori tentano di eseguirne il targeting nelle voci di controllo di accesso.

Causa

La visibilità e l’accesso al flusso di lavoro sono controllati da ACL nei nodi runtime del modello di flusso di lavoro in /var/workflow/models. Si verificano problemi quando le ACL vengono applicate al percorso errato, quando le restrizioni rep:glob sono mancanti o troppo ampie, quando le regole di negazione ignorano le regole consentite previste o quando le richieste del flusso di lavoro fanno ancora riferimento a /etc/workflow/models invece del percorso di runtime. In alcuni casi, gli amministratori si aspettano inoltre che le autorizzazioni del flusso di lavoro vengano applicate per modello senza aggiungere restrizioni basate sul percorso.

Risoluzione resolution

Per risolvere i problemi di accesso e visibilità del flusso di lavoro causati dalla configurazione ACL:

  1. Determinare quale problema di accesso al flusso di lavoro si applica: visibilità mancante, visibilità non intenzionale, accesso di esecuzione imprevisto, errore API o errore applicazione ACL.
  2. Verificare che il modello di flusso di lavoro esista in /var/workflow/models e non solo in /etc.
  3. Verificare l’appartenenza al gruppo dell’utente interessato e confermare che l’utente sia assegnato al gruppo di flusso di lavoro appropriato per il livello di accesso richiesto.
  4. Verificare la presenza di voci di negazione jcr:read nei percorsi /var/workflow/models o padre e rimuovere o restringere eventuali regole che bloccano il modello di flusso di lavoro richiesto in modo non intenzionale.
  5. Per nascondere un modello di flusso di lavoro specifico da un gruppo, aggiungere una voce di controllo di accesso nega jcr:read in /var/workflow/models con una restrizione rep:glob che esegue il targeting di tale modello di flusso di lavoro, ad esempio /InboxRequest.
  6. Per consentire solo i modelli di flusso di lavoro selezionati, applicare regole di autorizzazione specifiche con le restrizioni rep:glob appropriate invece di utilizzare autorizzazioni estese.
  7. Se una richiesta API non riesce e viene restituito un errore sconosciuto del modello di flusso di lavoro, aggiornare la richiesta in modo che punti al percorso corretto del modello in /var/workflow/models.
  8. Se gli ACL vengono applicati tramite il codice, assicurati che la cartella di destinazione esista prima di applicare l’ACL in modo che la distribuzione non abbia esito negativo in un percorso inesistente.
  9. Esegui nuovamente il test come utente interessato e verifica che i modelli di flusso di lavoro previsti siano visibili, nascosti o eseguibili come previsto.
  10. Se il modello di flusso di lavoro esiste in /var/workflow/models, i gruppi e gli ACL corretti sono attivi e gli utenti non possono ancora visualizzare, avviare o limitare i modelli di flusso di lavoro previsti come previsto, inviare un caso al Supporto Adobe e includere il percorso del modello di flusso di lavoro interessato, il gruppo di utenti, il comportamento previsto ed eventuali errori, ad esempio Unknown workflow model with id /etc/workflow/models/....

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles